본문 바로가기

4-1. 2026-2 심화 스터디/디지털 포렌식

[2주차] 디지털 포렌식

디지털 포렌식 2주차

1. 디지털 포렌식 기초

디지털 포렌식이란

  • 컴퓨터, 모바일 장비 등의 디지털 기기에서 과학적인 방법으로 수사하고 증거를 추출하는 일련의 과정
  • 현장에서 확보한 디지털 데이터를 분석하여 사건과 관련된 증거를 확인하는 과정

주요 개념

개념설명

디스크 C, D 드라이브 등 프로그램과 사용자 데이터가 저장되는 공간
메모리 프로그램 실행에 필요한 데이터가 올라가는 공간
디스크 이미징 분석 대상 디스크를 이미지 파일 형태로 복제하는 과정
디스크 마운트 이미징한 디스크 이미지를 PC에서 접근할 수 있도록 등록하는 과정
메모리 덤프 특정 시점의 메모리 상태를 추출하여 파일로 저장하는 과정

2. 디스크 이미징

실습 환경

디스크 이미징 실습을 위해 다음 조건 중 하나 이상 필요

  • C 드라이브 외에 D, E 드라이브 등 추가 드라이브 존재
  • 추가 드라이브가 없다면 USB 등 별도의 저장장치 존재
  • 별도의 드라이브나 USB가 없는 경우 실습이 어려움

FTK Imager를 이용한 이미지 덤프

  1. FTK Imager 실행
  2. 상단의 Create Disk Image 실행
  3. Physical Drive 선택
  4. 이미징할 드라이브 선택
    • 드라이브 용량이 클수록 이미징에 오랜 시간이 소요됨
  5. Image Destination(s)에서 Add 선택
  6. Image Type 선택
    • Raw (dd)
    • E01
    • E01은 압축된 포맷
  7. 이미지 저장 폴더와 파일 이름 지정
  8. Image Fragment Size 설정
    • 0으로 설정하면 이미지를 여러 파일로 분할하지 않음
  9. 이미징 시작
  10. 이미징한 이미지는 동일한 드라이브에 저장할 수 없음
  • 예: C 드라이브를 이미징하면서 C 드라이브에 이미지 저장 불가

3. 디지털 포렌식 기초 도구

HxD Editor

  • 파일의 Hex 값을 확인할 수 있는 도구
  • Hex 값을 직접 수정하는 것도 가능

Everything

  • 파일 검색 도구
  • 컴퓨터의 파일을 인덱스화하여 빠른 검색 가능

7-Zip / 반디집

  • 압축 및 압축 해제 도구
  • 7z, RAR 등 다양한 압축 포맷 지원

Notepad++

  • 여러 파일을 열어 내용을 확인할 수 있는 편집 도구
  • 로그 파일 분석 등에 활용

Sysinternals Suite

  • Windows 시스템 분석을 위한 여러 도구가 포함된 모음
  • 주요 도구
    • strings
    • procexp
    • procmon

FTK Imager

  • 디스크 이미지를 생성하고 관리하는 도구
  • 디스크 이미징, 이미지 마운트, 파일 추출 등에 활용

Autopsy

  • 디스크 이미지를 분석하는 포렌식 도구
  • FTK Imager보다 다양한 분석 기능 제공
  • 주요 기능
    • 파일 및 파일 아티팩트 분석
    • 브라우저 정보 확인
    • 삭제된 파일 확인 및 복구
    • 타임라인 생성 등

4. Windows Terminal 기본 명령어

명령어설명

pwd 현재 디렉터리 경로 확인
dir / ls 현재 디렉터리의 파일 및 폴더 확인
cd 디렉터리 이동
../ 상위 디렉터리
/ 루트 디렉터리
~ 홈 디렉터리
findstr 문자열 검색
cp 파일 복사
mv 파일 이동
rm 파일 삭제
> 명령어 결과를 파일로 저장하는 리다이렉션
cat 파일 내용을 터미널에 출력
notepad 메모장 실행
mkdir 폴더 생성
Get-FileHash 파일의 해시값 확인

명령어 예시

ls | findstr Desktop
  • ls의 결과에서 Desktop이라는 문자열을 검색
ls > result.txt
  • ls 실행 결과를 result.txt 파일로 저장
Get-FileHash -Path <파일이름> -Algorithm MD5
  • 지정한 파일의 MD5 해시값 확인
  • Linux의 md5sum과 유사한 기능

5. 디스크 마운트

생성한 디스크 이미지를 FTK Imager에서 마운트

  1. FTK Imager에서 이미지 마운트 기능 실행
  2. 마운트할 이미지 파일 불러오기
  3. Mount를 눌러 이미지 마운트
  4. 마운트된 이미지에 접근하여 내부 파일 확인 가능

6. 메모리 덤프

FTK Imager를 이용하여 특정 시점의 메모리 상태를 추출

  1. FTK Imager에서 Capture Memory 선택
  2. 메모리 덤프를 저장할 경로 설정
  3. Pagefile과 AD1 파일은 필요에 따라 선택
  4. Capture Memory를 실행하여 메모리 덤프

7. 삭제 파일 복구

FTK Imager를 이용한 삭제 파일 확인 및 추출

  1. 분석할 파일 또는 디스크를 Evidence에 추가
  2. Finish를 눌러 Evidence 트리에 드라이브 추가
  3. Root 또는 Recycle.Bin 등 관련 경로 확인
  4. 삭제된 파일 확인
  5. 필요한 파일을 오른쪽 클릭
  6. Export Files를 통해 파일 추출

Autopsy를 이용한 분석

  1. Autopsy 실행
  2. 분석할 디스크 이미지 선택
  3. 이미지 파일의 경로 지정
  4. 분석이 완료되면 왼쪽에 분석 결과가 표시됨
  5. 파일 종류, 파일 아티팩트, 브라우저 정보, 삭제 파일, 타임라인 등 다양한 정보 확인 가능

FTK Imager와 Autopsy의 차이

  • FTK Imager: 디스크 이미징, 마운트, 파일 확인 및 추출 등 이미지 자체를 다루는 데 활용
  • Autopsy: 디스크 이미지를 기반으로 다양한 파일 아티팩트와 삭제 파일, 브라우저 정보, 타임라인 등을 분석하는 데 활용

'4-1. 2026-2 심화 스터디 > 디지털 포렌식' 카테고리의 다른 글

[3주차] 디지털 포렌식  (0) 2026.09.23